
PoCs وتقارير عن ثغرات CVE التي أبلغت عنها (إفصاح منسق; المنشورة والمصححة فقط)
كود إثبات المفهوم وكتابات فنية عن الثغرات التي اكتشفتها وأبلغت عنها عبر الإفصاح المنسّق. كل إدخال هنا أصبح علنيًا بالفعل: نشرة البائع الأمنية منشورة وإصدار مُصلح متاح. لا يتم تضمين أي شيء قيد الحظر أو في مرحلة المسودة.
إثباتات المفهوم هي أدوات تحقق، وليست استغلالات مسلحة: يعمل كل منها ضد مثيل محلي مملوك ذاتيًا ويثبت العيب باستخدام مؤشر حميد (ملف علامة، سجل "سري" ملقّح، تأكيد تقييم سياسة). لا يستهدف أي منها أنظمة طرف ثالث، ولا ينفذ أي إجراء تدميري أو دائم.
— Pig-Tail · مهندس أمن هجومي وباحث في الثغرات · [email protected]
| CVE / نشرة أمنية | المشروع | التصنيف (CWE) | الخطورة | إثبات المفهوم |
|---|---|---|---|---|
| GHSA-f5m5-jfmq-ghpx | SteeltoeOSS/NetCoreToolService | RCE بدون مصادقة عبر حقن الوسائط في 'dotnet new' (CWE-88) | حرجة | ✅ قابل للتشغيل |
| GHSA-p34x-fmph-9fjx | flyto-core | كتابة ملفات عشوائية عبر وحدات data./file. غير محمية في (CWE-22) | حرجة | ✅ قابل للتشغيل |
| GHSA-7833-fr7j-v32q | GitPython | كشف محتوى ملفات محلية عشوائية عبر [include] مباشر (CWE-73/CWE-200) | عالية | ✅ قابل للتشغيل |
| GHSA-284h-m62q-gf8w | GitPython | قيم git-config متعددة الأسطر الخاملة تُفسد إلى live (CWE-88/CWE-94) | عالية | ✅ قابل للتشغيل |
| GHSA-8mcc-hrx5-hvxc | GitPython | clone_from()/clone() تستبعد --separate-git-dir من unsafe_git (CWE-22/CWE-73) | عالية | ✅ قابل للتشغيل |
| CVE-2026-62263 | OpenAM | إلغاء تسلسل Java في OpenAM WebAuthn يؤدي إلى RCE عبر ObjectInputFilt (CWE-502) | عالية | 📄 تقرير |
| CVE-2026-53626 | glpi | قراءة مستندات عشوائية (CWE-639/CWE-862) | عالية | 📄 تقرير |
تُضاف المزيد من الإدخالات هنا عند نشر كل بائع لنشراته الأمنية. النتائج التي لا تزال ضمن حظر الإفصاح المنسّق (نشرة في مسودة، CVE محجوز لكنه غير منشور بعد) لا تُدرج عمدًا حتى ينشر البائع.
تم الإبلاغ عن جميع النتائج بشكل خاص إلى القائم على الصيانة أولاً (تقرير الثغرات الخاص على GitHub أو جهة الاتصال الأمنية للبائع)، وتم فرزها وإصلاحها، ثم نُشرت فقط بعد ذلك. تُنشر إثباتات المفهوم بعد الإصلاح حتى يتمكن المدافعون من التحقق من تصحيحهم الخاص — وليس لتسليح المهاجمين.
| CVE-2026-49285 | glpi-agent | حقن أوامر نظام التشغيل في تصدير نتائج GLPI Agent ToolBox vi (CWE-78) | عالية | 📄 تقرير |
| CVE-2026-52764 | glpi-agent | وحدة جرد MSSQL تنفذ أوامر نظام التشغيل بغير معقّمة (CWE-78) | عالية | 📄 تقرير |
| CVE-2026-45621 | glpi-agent | وحدة جرد MongoDB تسمح بحقن JavaScript عبر une (CWE-94/CWE-116) | عالية | 📄 تقرير |
| CVE-2026-46615 | glpi-agent | وحدات جرد قاعدة البيانات تنفذ أوامر نظام التشغيل مع unsaniti (CWE-78) | عالية | 📄 تقرير |
| CVE-2026-40936 | glpi-agent | يمكن أن يسمح مكوّن ToolBox الإضافي باجتياز مسار بدون مصادقة يؤدي (CWE-22/CWE-73) | عالية | 📄 تقرير |
| CVE-2026-48730 | glpi-inventory-plugin | XSS منعكسة (CWE-79) | عالية | 📄 تقرير |
| GHSA-9vx2-j98c-p72w | kirby | الوصول إلى ملفات الصور ووصول محدود إلى ملفات JSON outsi (CWE-22) | عالية | 📄 تقرير |
| CVE-2026-61699 | nebula-mesh | إبطال الشهادة لا يُفرض أبدًا على مستوى الشبكة: nebula (CWE-299/CWE-672) | عالية | 📄 تقرير |
| CVE-2026-63202 | netty-incubator-codec-ohttp | BinaryHttpParser: DoS باستنزاف المعالج بدون مصادقة عبر inf (CWE-400/CWE-835) | عالية | ✅ قابل للتشغيل |
| GHSA-p6gq-j5cr-w38f | nodemailer | خيار raw على مستوى الرسالة يتجاوز disableFileAccess/disableU (CWE-73/CWE-918) | عالية | ✅ قابل للتشغيل |
| CVE-2026-71315 | nuxt | قواعد توجيه Nuxt تُسقط بصمت للمسارات مختلطة الأحرف، bypa (CWE-178/CWE-863) | عالية | ✅ قابل للتشغيل |
| CVE-2026-62375 | opendj | تخصيص مصفوفة إزاحات VLV غير محدود في OpenDJ → استنزاف الذاكرة exhaus (CWE-190/CWE-770/CWE-789) | عالية | 📄 تقرير |
| CVE-2026-62366 | opendj | OpenDJ استنزاف المكدس بدون مصادقة عند فك ترميز LDA (CWE-400/CWE-674) | عالية | 📄 تقرير |
| GHSA-r9mf-88r7-g6j9 | probo | الاستيلاء على الحساب عبر تسجيل دخول OIDC: إعادة التوجيه المستمرة تسلّم (CWE-384/CWE-601) | عالية | ✅ قابل للتشغيل |
| GHSA-cppp-g98f-gfpp | probo | تصعيد امتيازات عمودي: يمكن لمسؤول المؤسسة أن min (CWE-269/CWE-863) | عالية | ✅ قابل للتشغيل |
| GHSA-fj3w-533r-fvf6 | python-statemachine | SCXML يقرأ ملفات محلية عشوائية عندما (CWE-22/CWE-200) | عالية | ✅ قابل للتشغيل |
| GHSA-r7hw-jx6r-756g | saml2 | إصلاح غير مكتمل لـ CVE-2026-49283: استجابة مضمّنة غير موقّعة (CWE-287/CWE-347) | عالية | ✅ قابل للتشغيل |
| CVE-2026-62989 | shopper | غياب التفويض على DeleteAction/Delete لمتغير المنتج (CWE-285/CWE-862) | عالية | 📄 تقرير |
| CVE-2026-54697 | cbssh | تخصيص مفرط وفيض عدد صحيح في المفتاح الخاص DER (CWE-190/CWE-789) | متوسطة | 📄 تقرير |
| CVE-2026-55422 | conda-forge | XSS مخزنة في DOM على conda-forge.org عبر dangerouslyl غير معقّم (CWE-79) | متوسطة | 📄 تقرير |
| GHSA-6pm8-6f34-9v3g | flyto-core | تجاوز حماية SSRF عبر إعادة ربط DNS (validate_url_ssrf resol (CWE-918) | متوسطة | ✅ قابل للتشغيل |
| CVE-2026-52768 | glpi-agent | اجتياز مسار في مهمة Deploy في Tools::Archive (CWE-22/CWE-23) | متوسطة | ✅ قابل للتشغيل |
| CVE-2026-52765 | glpi-agent | وحدات جرد Oracle وDB2 تسمح بحقن SQL في GLPI (CWE-89) | متوسطة | 📄 تقرير |
| CVE-2026-42187 | glpi-agent | يمكن أن يسمح مكوّن البروكسي الإضافي بكتابة ملفات عشوائية إذا كان local_store (CWE-22) | متوسطة | 📄 تقرير |
| CVE-2026-48728 | glpi-inventory-plugin | تعداد الوظائف والتلاعب بالحالة على Deploy, Collect, (CWE-306) | متوسطة | 📄 تقرير |
| CVE-2026-63432 | horilla-hr | حقن القوالب من جهة الخادم (SSTI) في Mail Preview Endpoi (CWE-94/CWE-200) | متوسطة | 📄 تقرير |
| CVE-2026-59249 | mint | اختلال تزامن حجم الدفعة HTTP/1 في Mint عبر Integer.parse/2 sign to (CWE-444) | متوسطة | 📄 تقرير |
| CVE-2026-67435 | monitoring-plugins | يرسل fetch() ترويسات بيانات الاعتماد عبر إعادة توجيه مختلفة الأصل re (CWE-200/CWE-918) | متوسطة | 📄 تقرير |
| CVE-2026-67436 | monitoring-plugins | SSRF وكشف رمز المصادقة عبر @odata.id lin غير مُتحقق منه (CWE-20/CWE-200/CWE-918) | متوسطة | ✅ قابل للتشغيل |
| CVE-2026-62373 | opendj | إلغاء تسلسل وسائط MBean في JMX الخاص بـ OpenDJ بدون serial f (CWE-502) | متوسطة | 📄 تقرير |
| CVE-2026-63505 | probo | IDOR عبر المستأجرين عبر مراجع FK غير مُتحقق منها (CWE-639) | متوسطة | ✅ قابل للتشغيل |
| CVE-2026-64662 | statamic | غياب التفويض على نقطة نهاية التنقل يسمح disclosu (CWE-639/CWE-862) | متوسطة | 📄 تقرير |
| GHSA-h5rg-8p7f-47g2 | surrealdb | SSRF عبر عنوان JWKS URL — تتبع إعادة التوجيه في جلب مفتاح JWT (CWE-918) | متوسطة | 📄 تقرير |
| CVE-2026-54764 | traefik | وسيط ForwardAuth يسرّب تزوير X-Forwarded-Port عبر u (CWE-345) | متوسطة | 📄 تقرير |
| CVE-2026-14620 | webpack-dev-server | webpack-dev-server عرضة لتزوير الطلبات عبر المواقع (CWE-352/CWE-749) | متوسطة | ✅ قابل للتشغيل |
| CVE-2026-55780 | NanaZip | استثناء غير مُلتقط / تخصيص غير محدود في NanaZip .NET si (CWE-248/CWE-400) | منخفضة | 📄 تقرير |
| CVE-2026-55781 | NanaZip | تخصيص ذاكرة غير محدود (DoS) في محلل UFS الخاص بـ NanaZip عبر (CWE-400/CWE-789) | منخفضة | 📄 تقرير |
| CVE-2026-55782 | NanaZip | تخصيص ذاكرة غير محدود (DoS) في WebAssembly الخاص بـ NanaZip par (CWE-400/CWE-789) | منخفضة | 📄 تقرير |
| CVE-2026-55783 | NanaZip | إلغاء مرجعية مؤشر NULL في Extract() لجميع NanaZip c السبعة (CWE-476) | منخفضة | 📄 تقرير |
| GHSA-vwv6-85p7-mjvc | glpi-agent | وحدة جرد Oracle تستخدم اسم مستخدم العملية غير مُتحقق منه في (CWE-78) | منخفضة | 📄 تقرير |
| GHSA-mgcf-xgv7-5w4x | glpi-agent | مهمة Collect تجمّع تعبيرًا نمطيًا يتحكم به الخادم w (CWE-1333) | منخفضة | 📄 تقرير |
| GHSA-cwg9-jj5m-pq4q | glpi-agent | XSS مخزنة عبر حقول بيانات اعتماد SNMP community/authprotocol (CWE-79) | منخفضة | 📄 تقرير |
| CVE-2026-67433 | monitoring-plugins | اتباع الروابط الرمزية في ترحيل قاعدة بيانات ملفات السجل القديمة (CWE-59/CWE-367) | منخفضة | ✅ قابل للتشغيل |
| GHSA-m5p8-h274-f7w8 | openproject | سياسة أمان المحتوى img-src wildcard تتيح cross-origi (CWE-200) | منخفضة | 📄 تقرير |
| GHSA-22xj-f767-ppw6 | probo | تحكم وصول مكسور في واجهة برمجة التوقيع الإلكتروني العامة: أي trust-c (CWE-639/CWE-862) | منخفضة | 📄 تقرير |
| GHSA-w23w-f7v2-625w | probo | كشف عبر المستأجرين وعناصر مخفية بدون مصادقة عبر (CWE-284/CWE-639) | منخفضة | 📄 تقرير |